Trezor 再曝安全漏洞 用户需警惕

BeInCrypto
Open on BeInCrypto
Trezor 再曝安全漏洞 用户需警惕

Trezor 表示,其第三方邮件服务商遭遇安全漏洞,攻击者冒用芯片安全警报向客户群发钓鱼邮件。这已是该公司近四周内第三次供应商失守。

这家硬件钱包公司透露,已下线本次攻击所用的相关域名,并正在追查攻击者是如何入侵其官方域名。目前已知的是,钱包、密钥及恢复备份等核心资产均未受到波及。

Trezor 邮件服务遭攻击,继 ShipMonk 用户数据泄露事件后再现供应商漏洞

Trezor 合作订单配送伙伴 ShipMonk 于 8 月 10 日发生信息泄露,随后的 9 月 4 日的进展显示,受影响用户已超 80,000 人。

本次泄露数据包括用户姓名、手机号、家庭地址。今年 8 月,BeInCrypto 曾报道相关设备未受影响,但钓鱼及诈骗风险正不断上升。当前已有用户反映收到诈骗电话及疑似钓鱼信件。

此类安全事件已非首次。2024 年,Trezor 因支持页面数据泄露,曾向 66,000 名用户发布过风险警报。行业竞争对手同样中招,上月 SafePal 也泄露近 40,000 条用户记录。事实反复证明,硬件钱包本身依然坚固,而持有用户数据的合作方却频频失守。

假“STM32 安全警告”为何具有欺骗性?

攻击者伪造邮件,内容宣称发现“STM32 随机熵安全漏洞”,并以紧急安全提醒名义发送至用户邮箱。STM32 为 Trezor 硬件钱包内部主控芯片系列名称。

熵(Entropy)即钱包在生成助记词时用于生成随机性的关键参数。若熵存在缺陷,确实会对资产安全构成严重威胁,因此该伪造警报极易令用户信以为真。

我们的第三方邮件服务商发生安全事件。请注意,主题为“Critical Security Alert: STM32 Entropy Vulnerability”的邮件并非由我们官方发出,而是一次钓鱼攻击。切勿点击邮件中的任何链接。

关注我们 X 账号,第一时间获取行业快讯

Trezor 用户应如何应对?

切勿点击任何 Trezor 意外邮件中的链接,尤其是提及 STM32 或熵(entropy)内容的邮件。 绝不要在任何网站上输入助记词或设备密码。 对于任何突如其来的电话或实体信件,须视为潜在威胁,直到核实真伪。 获取官方通知,请访问 trezor.io 或 Trezor 官方认证 X 账号。 如有人在钓鱼页面输入过助记词,请立即将资产转移至新钱包。

一旦泄露的联系方式与真实的发件人域名相结合,用户赖以依靠的安全判断依据将完全失效。

“目前有假冒硬件钱包公司的极具迷惑性的钓鱼邮件在流传(已知有 Trezor 和 Bitbox)。极有可能是某家市场营销邮件服务商被攻破,导致更多客户邮箱信息泄露。”有用户指出。

实际上,瑞士出品的比特币硬件钱包 BitBox 也报告了类似事件,不过钓鱼邮件仅被发送给其订阅电子简报的用户。

Our preliminary review of the phishing mail that was sent out to our newsletter subscribers about an hour ago found that it is very likely that our newsletter provider got compromised.

Multiple other Bitcoin companies got targeted as well, and it appears that we all share the…

— BitBox (@BitBoxSwiss) September 9, 2026

BitBox 表示,此轮钓鱼攻击可能针对多家共用同一电子简报服务商的比特币公司。

在 cn.beincrypto.com 阅读由 Lockridge Okoth 撰写的原始文章 Trezor 再曝安全漏洞 用户需警惕